Boletín Semanal de Ciberseguridad, 5-11 de septiembre
N-able corrige en caliente una vulnerabilidad crítica RCE en N-central en plena explotación
N-able ha publicado un hotfix de emergencia para CVE-2026-86218 (CVSSv4.0 10.0 según N-able), una vulnerabilidad de inyección de código estático en N-central, su plataforma de monitorización y gestión remota (RMM) muy utilizada por proveedores de servicios gestionados (MSP), que permite a un atacante sin privilegios ejecutar código malicioso en instancias sin parchear expuestas en internet, con baja complejidad de ataque.
Shadowserver contabiliza cerca de 1500 servidores N-central expuestos, mayoritariamente en Estados Unidos y Europa. La compañía recomienda actualizar de inmediato a N-central 2026.3 Hotfix 4, ya que los sistemas que solo aplicaron el hotfix anterior (HF3) siguen siendo vulnerables.
El historial de N-central como objetivo recurrente de explotación (como ocurrió hace un año con otras dos CVE) refuerza la urgencia de esta actualización para cualquier MSP con instancias on-premises.
Campaña PREY-0058 roba datos de altos directivos mediante vishing y secuestro de sesiones
Arctic Wolf ha revelado una campaña de robo de datos y extorsión, PREY-0058, que suplanta al servicio de soporte informático interno mediante llamadas de vishing dirigidas específicamente a directivos de organizaciones de construcción, sanidad, inmobiliario, finanzas y servicios profesionales. Los operadores dirigen a las víctimas a dominios maliciosos que conducen a un flujo de adversary-in-the-middle contra Microsoft 365, capturando credenciales y aprobaciones MFA para robar tokens de sesión autenticados, que después se reproducen desde infraestructura proxy residencial (NodeMaven) geolocalizada junto a la víctima.
Arctic Wolf señala solapamientos significativos con el actor UNC6671. Tras el acceso inicial se produce reconocimiento sistemático en SharePoint y Entra ID seguido de exfiltración masiva desde SharePoint, OneDrive, Exchange y Box antes de la demanda de extorsión, sin desplegar malware en el endpoint.
Se recomienda desplegar MFA resistente a phishing, políticas de acceso condicional y formación específica del help desk frente a vishing.
BYOTC: nueva técnica para abusar de drivers de confianza en Windows
Investigadores de Xusheng han documentado Bring Your Own Trusted Caller (BYOTC), una técnica que amplía el conocido Bring Your Own Vulnerable Driver (BYOVD) sin necesitar una vulnerabilidad de corrupción de memoria en el propio driver. En lugar de cargar un driver firmado y vulnerable, el atacante compromete o manipula la aplicación legítima en modo usuario en la que el driver privilegiado ya confía, convirtiéndola en un confused deputy en el límite usuario/kernel.
El caso documentado contra el driver mbamchameleon.sys de Malwarebytes Chameleon muestra cómo un atacante con privilegios de administrador puede inyectar código en el proceso firmado legítimo, registrarlo como cliente de confianza y ordenar al driver que termine procesos de seguridad como Microsoft Defender. La técnica es especialmente relevante para productos EDR, antivirus y de gestión de endpoints que exponen operaciones privilegiadas de kernel confiando únicamente en la firma del binario invocador.
Se recomienda anclar la cadena de confianza en protecciones reforzadas por Windows (Protected Process Light) en lugar de depender solo de comprobaciones de firma.
Microsoft corrige 974 vulnerabilidades en su mayor Patch Tuesday, con dos 0-days explotados
Microsoft ha corregido 974 vulnerabilidades en su actualización de septiembre, la mayor tanda de parches publicada por la compañía hasta la fecha. Entre ellas hay dos 0-days explotados activamente antes de su divulgación: CVE-2026-81963 y CVE-2026-85880, ambos con CVSSv3 7.8 según Microsoft, que permiten elevar privilegios en Windows. El primero afecta a Windows Update Stack (componente crítico para instalar updates), mientras que el segundo afecta a Windows Advanced Local Procedure Call, y ambos han sido incorporados al catálogo KEV de vulnerabilidades explotadas de CISA.
El volumen excepcional de correcciones eleva a más de 2.600 las vulnerabilidades publicadas por Microsoft en 2026 y refleja la adopción masiva de herramientas de análisis de código asistidas por IA.
ShieldCrash: nueva PoC elude el parche de la vulnerabilidad ShieldBreak en Microsoft Defender
El investigador conocido como Nightmare Eclipse ha publicado una nueva prueba de concepto, llamada ShieldCrash, que elude el parche aplicado a ShieldBreak (CVE-2026-69414, CVSSv3 7.8 según Microsoft), la vulnerabilidad de Microsoft Defender que él mismo reportó el mes pasado. Según el investigador, Microsoft cerró varios vectores para impedir la re-explotación de ShieldBreak, pero dejó abierta una condición específica que permite reproducir el mismo problema: una lectura arbitraria de archivos con privilegios SYSTEM, confirmada en la versión más reciente de Windows con todas las actualizaciones aplicadas.
El fallo original quedó parcheado en la versión 1.1.26080.3 del Microsoft Malware Protection Engine, que se distribuye mediante actualización automática y no requiere intervención del cliente salvo que esta esté deshabilitada. En las últimas semanas, Nightmare Eclipse ha publicado PoCs similares contra CrowdStrike Falcon (FalconFlank), Kaspersky (HardBreacher) y Avast (PrettyPrague); solo estas dos últimas han sido corregidas hasta ahora por sus fabricantes.
Se recomienda confirmar que las actualizaciones automáticas del motor de protección están activas y vigilar la publicación de un parche oficial para ShieldCrash.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes